查看: 841|回复: 3
收起左侧

[软件相关] 7-Zip 被曝高危漏洞可远程执行任意代码,建议尽快更新至 25.00 版本

[复制链接]
a20584
发表于 5 天前 | 显示全部楼层 |阅读模式
本帖最后由 a20584 于 2025-10-12 12:54 编辑

IT之家 10 月 11 日消息,开源压缩软件 7-Zip 被发现存在两项高危安全漏洞,攻击者可能利用该漏洞远程执行任意代码。研究人员建议所有用户立即更新至最新版本 25.00,以避免潜在风险。

根据通报资料,这两项漏洞编号为 CVE-2025-11001 和 CVE-2025-11002,影响所有旧版 7-Zip 软件。

f5196fe0-b076-4830-9c5f-48da04a29ac7.png

漏洞的核心问题出现在程序对 ZIP 文件中符号链接(symbolic link)的处理方式。攻击者可通过构造恶意 ZIP 压缩包,诱使受害者在存在漏洞的版本中解压该文件,从而触发目录遍历(directory traversal)漏洞。

一旦攻击成功,系统在解压时可能会将文件写入预期目录之外的位置,甚至是敏感系统路径,从而植入恶意代码或程序。虽然攻击需要用户主动打开该压缩文件,但只要受害者执行了解压操作,攻击代码即可在目标计算机上以当前用户或服务账户权限运行。

报告显示,这两项漏洞在 CVSS 3.0 评分中均被评为 7.0(高危级别)。成功利用后,攻击者可在受影响系统上执行任意代码,进而可能造成系统被完全控制、数据被窃取,或为勒索软件等进一步攻击提供通道。

尽管漏洞利用的复杂度较高且需用户交互,因此未被评为“严重级别(Critical)”,但考虑到 7-Zip 的广泛使用范围,其对系统保密性、完整性与可用性的潜在威胁仍不容忽视。

IT之家提醒,7-Zip 官方团队已于 2025 年 7 月发布新版 25.00 并修复了以上安全问题。漏洞最初由 GMO Flatt Security Inc. 的安全研究员 Ryota Shiga 报告,并与 takumi-san.ai 团队协作完成披露。

根据披露流程,研究人员于 2025 年 5 月 2 日向厂商通报漏洞,随后在补丁发布后联合发布了安全公告。目前,安全机构建议所有用户立即更新至 7-Zip 25.00 版本,以防止系统遭受潜在的远程攻击。

来源:https://www.ithome.com/0/888/789.htm

ryan_song
发表于 4 天前 来自手机 | 显示全部楼层
本帖最后由 ryan_song 于 2025-10-12 00:07 编辑

啊?我這是穿越了?25.00是今年7月份就放出了。8月份更新的25.01
一成不变
发表于 4 天前 | 显示全部楼层
已经更新25.01了
随便注册
发表于 4 天前 | 显示全部楼层
原网站改了一句,不然怎么都看不懂,明明早就更了25.00

7-Zip 官方团队已于 2025 年 10 月 7 日发布新版 25.00 并修复了以上安全问题

7-Zip 官方团队已于 2025 年 7 月发布的 25.00 新版中修复了以上安全问题

评分

参与人数 1人气 +1 收起 理由
a20584 + 1 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-10-16 09:34 , Processed in 0.129230 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表